ISO 27001: qué es, cuáles son sus controles y cómo certificarse

Equipo VELKU · 2026-10-04

ISO 27001 especifica los requisitos de un Sistema de Gestión de la Seguridad de la Información (SGSI). Su objetivo es que una organización proteja la confidencialidad, la integridad y la disponibilidad de su información gestionando los riesgos de forma sistemática. Es una de las certificaciones que más piden los clientes enterprise, la banca y el sector público.

Dos partes: cláusulas y Anexo A

Cláusulas 4 a 10 (obligatorias). Contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora. Siguen la misma estructura que ISO 9001 o ISO 14001, y por eso parte de las evidencias se puede reutilizar entre normas.

Anexo A (controles). En la edición ISO/IEC 27001:2022 son 93 controles agrupados en cuatro temas:

Tema Controles
Organizativos 37
Personas 8
Físicos 14
Tecnológicos 34

No es obligatorio aplicar los 93: se aplican los que resulten necesarios según tu análisis de riesgos, y los demás se justifican.

La pieza clave: el análisis de riesgos y la Declaración de Aplicabilidad

  1. Defines el alcance del SGSI.
  2. Identificas tus activos de información y evalúas los riesgos con una metodología documentada.
  3. Decides cómo tratar cada riesgo y qué controles aplicar.
  4. Documentas la Declaración de Aplicabilidad (SoA): qué controles aplicas, por qué y en qué estado, y cuáles excluyes con su justificación.

Documentación que el auditor siempre pide

Alcance, política de seguridad, proceso de evaluación y tratamiento de riesgos, Declaración de Aplicabilidad, plan de tratamiento, objetivos, evidencias de competencia, resultados del seguimiento, programa de auditoría interna, resultados de la revisión por la dirección y registro de no conformidades.

Pasos para certificarse

  1. Diagnóstico y definición del alcance.
  2. Implantación: riesgos, políticas, controles, formación y registros.
  3. Auditoría interna y revisión por la dirección.
  4. Auditoría de certificación en dos fases por una entidad independiente.
  5. Certificado de tres años con auditorías de seguimiento anuales.

ISO 27001 y protección de datos

ISO 27001 ayuda a demostrar medidas técnicas y organizativas, pero no sustituye el cumplimiento de la normativa de protección de datos.

Cómo ayuda VELKU

VELKU para ISO 27001 estructura las cláusulas y los 93 controles con la evidencia habitual de cada uno, conecta riesgos, controles y evidencias, y permite dar acceso de solo lectura al auditor. VELKU no certifica: la auditoría la hace una entidad independiente.

Calcula tu punto de partida con el diagnóstico gratuito.

¿Cuántas evidencias estás gestionando dos veces?
Descúbrelo con tu autodiagnóstico gratuito →

VELKU no es una entidad de certificación. Contenido revisado por el equipo técnico antes de publicar.